CVE-2024-23825: luka w wtyczce TablePress dla WordPress

Luka w TablePress pozwala na nieautoryzowane żądania HTTP i potencjalny wyciek danych w środowiskach chmurowych. Aktualizuj do wersji 2.2.5.
CVE-2024-23825CVSS 3.0CMS

CVE-2024-23825: luka w wtyczce TablePress dla WordPress

Luka w TablePress pozwala na nieautoryzowane żądania HTTP i potencjalny wyciek danych w środowiskach chmurowych. Aktualizuj do wersji 2.2.5.

CVSS
3.0 LOW
EPSS
42.68%
Aktywnie wykorzystywana
brak w KEV
Produkt
tablepress

Co wiadomo

Wtyczka TablePress dla WordPress umożliwia importowanie tabel poprzez zewnętrzne żądania HTTP na podstawie adresu URL podanego przez użytkownika. Niewystarczające filtrowanie tego wejścia pozwala na wysyłanie żądań do niezamierzonych lokalizacji sieciowych i odbieranie odpowiedzi, co może prowadzić do wycieku danych wewnętrznych w środowiskach chmurowych.

Wpływ biznesowy

W środowiskach chmurowych, takich jak AWS, atakujący może wykorzystać tę lukę do wykonania żądań GET do metadanych instancji, co przy nieodpowiedniej konfiguracji może skutkować ujawnieniem poufnych danych, w tym poświadczeń. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z TablePress powinny zwrócić uwagę na potencjalne zagrożenia związane z ekspozycją danych wrażliwych.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki TablePress do wersji 2.2.5 lub nowszej, w której luka została załatana. Dodatkowo warto ograniczyć dostęp do metadanych instancji w środowiskach chmurowych, przeglądać logi pod kątem nietypowych żądań HTTP oraz monitorować konfigurację zabezpieczeń serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS